歸剛誒AI

歸剛欸,AI 又進步了——每天幫你盯 AI 圈的台灣人日報

← 回首頁 · 回第 20 期(2026-06-29)
資安・2026-06-29

開源 AI 滲透測試代理 Strix 登 GitHub 熱榜,自己找漏洞還寫好驗證

開源 AI 滲透測試代理 Strix 登 GitHub 熱榜,自己找漏洞還寫好驗證

登上 GitHub Trending 的 Strix(usestrix/strix)是一套開源的自主 AI 資安代理。它的定位是像真正的駭客那樣動手:實際跑你的程式碼、探索應用程式、找出弱點,再用能跑的概念驗證(PoC)把漏洞「證明」出來,而省去丟一份可能誤報的清單給你。技術上,Strix 用大型語言模型當自主操作員——會思考、規劃、執行工具、分析輸出、再迭代。它透過 HTTP proxy 攔改請求與回應,驅動瀏覽器去探 XSS、CSRF 這類前端路徑,開終端機跑指令測試,還附一個 Python 環境讓你寫客製 exploit。它用圖模型把多個專職代理編成工作流,分頭打不同目標並行跑,一個代理挖到新線索,其他代理就跟著調整,藉此在更短時間內擴大測試覆蓋。最有生產價值的是 CI/CD 整合:Strix 能跑在 GitHub Actions 與標準管線裡,一偵測到新漏洞就擋下 pull request,等於把資安左移到合併程式碼之前。它在 GitHub 上免費開放。跟同一天 GLM-5.2 的資安話題擺在一起看,AI 自動找漏洞正在從研究展示,變成開發者天天能用的工具——防守方拿得到,攻擊方一樣拿得到。

歸剛點評|自動化滲透測試從「貴鬆鬆的顧問服務」變成「掛在 CI 裡免費跑」,對小團隊是福音:沒有資安預算也能在每次 commit 攔下低級漏洞。但同一套開源工具,紅隊跟壞人用的是同一份程式碼。AI 把攻防雙方的門檻一起拉低,接下來比的是誰跑得更勤、補得更快。
來源:GitHub · Help Net Security

同期其他文章